2026年8月28日 星期五

[研究]Wazuh平台簡介

[研究]Wazuh平台簡介

2026-08-28

Wazuh 最準確的定位是:「開放原始碼的資安監控與安全平台(Security Platform)」。

產品類型:開放原始碼資安監控與偵測回應平台(Open Source Security Monitoring and Detection & Response Platform)

Wazuh → Security Platform(以 SIEM/HIDS/FIM 為核心,兼具部分 EDR/XDR/SOAR 能力)。

它不太適合單純稱為「系統」,也不只是單一的 EDR 軟體。

分類Wazuh 是否屬於說明
資安平台(Security Platform)最適合整合 Agent、Server、Indexer、Dashboard 等元件
資安監控平台監控主機、事件、日誌、檔案異動、弱點等
SIEM可蒐集、分析、關聯安全事件與 Log
XDR⚠️ 部分具備可跨端點、Log、雲端等來源整合,但與典型商業 XDR 定位不同
EDR⚠️ 具備部分 EDR 能力Agent 可做端點監控、程序、檔案、Rootkit、事件等,但不是典型商業 EDR 的完整產品定位
FIM(File Integrity Monitoring)可監控檔案/目錄新增、修改、刪除
HIDSHost-based Intrusion Detection System
漏洞管理可進行 Vulnerability Detection
SOAR⚠️ 部分能力可透過 Active Response 自動執行處置,但不是完整 SOAR
NDR不是主要定位;Wazuh 本身不是網路流量型 NDR
作業系統 OSWazuh 不是 Windows/Linux OS
單一軟體實際上是多元件平台
單純 Log Server功能遠超過單純 Log 收集

最簡單的一句話:Wazuh = Open Source Security Platform,結合 SIEM + HIDS + FIM + Vulnerability Detection + 部分 EDR/XDR/SOAR 能力。

架構上大致可以理解成:


┌─────────────────────┐ │ Wazuh Dashboard │ │ 管理 / 查詢 / 分析 │ └──────────┬──────────┘ │ ┌──────────▼──────────┐ │ Wazuh Server │ │ 規則 / 分析 / Active │ │ Response / 管理 │ └──────────┬──────────┘ │ ┌──────────▼──────────┐ │ Wazuh Indexer │ │ 儲存 / 搜尋 / 分析 │ └─────────────────────┘ ┌──────────────┬──────────────┬──────────────┐ ▼ ▼ ▼ Windows Agent Linux Agent Other Sources │ │ ├─ Log ├─ Log ├─ FIM ├─ FIM ├─ Process ├─ Process ├─ Security ├─ Security └─ Vulnerability


(完)

沒有留言:

張貼留言